Kaspersky EDR Lite vs Optimum vs Expert: tier nào cần cho doanh nghiệp?
Endpoint Detection & Response (EDR) là layer phòng thủ thứ hai sau anti-malware. Kaspersky cung cấp 3 mức: EDR Lite (gồm sẵn Cloud Plus), EDR Optimum (add-on cho KESB), và EDR Expert (cho team SOC/MDR). Bài viết phân tích kỹ điểm khác để doanh nghiệp không mua thừa.
TL;DR
EDR Lite (đi kèm Cloud Plus) cung cấp visibility cơ bản, root cause analysis đơn giản - phù hợp SMB không có SOC. EDR Optimum (add-on KESB Select/Advanced) thêm threat hunting, IoC scan, response action remote - dành cho doanh nghiệp 50-500 endpoint có IT security. EDR Expert (Premium tier) tích hợp KATA sandbox, MITRE ATT&CK mapping, integration SIEM - dành cho team SOC hoặc MDR provider. Đa số doanh nghiệp Việt Nam dừng ở Optimum là đủ.
1. EDR là gì và vì sao anti-virus không đủ?
Anti-virus truyền thống dựa trên signature: file/URL match với database malware → block. Hiệu quả ở 95-99% mẫu malware phổ thông nhưng vô dụng với fileless attack, living-off-the-land, supply chain compromise.
EDR theo dõi hành vi: process spawn chain, registry write, network connection, PowerShell command line. Khi chuỗi hành vi khớp với TTP (tactics, techniques, procedures) của attacker → cảnh báo và record evidence. Quan trọng hơn, EDR cho phép response sau khi detect: isolate host, kill process, delete artifact, hunt IoC trên các máy khác.
Tóm lại: anti-virus phòng vé vào, EDR săn kẻ đã lọt và đang di chuyển trong nhà.
2. EDR Lite - entry point
2.1. Đi kèm gói nào?
EDR Lite được Kaspersky đóng gói cùng Endpoint Security Cloud Plus mặc định, không phụ phí. Doanh nghiệp đã mua Cloud Plus tier 25/50/100 device tự động có EDR Lite trong console.
2.2. Tính năng
- Root Cause Analysis (RCA): khi malware bị detect, EDR Lite show cây process gốc - từ user mở file Word nào, macro nào chạy, file nào được drop
- Hash-based IoC scan: nhập SHA256 nghi ngờ, scan toàn bộ endpoint trong workspace
- Isolate endpoint: ngắt mạng trừ kênh quản trị KSC
- Telemetry retention 7 ngày
2.3. Hạn chế
- Không có threat hunting tự do (chỉ scan IoC, không truy vấn telemetry)
- Không có timeline 30/60/90 ngày
- Không tích hợp SIEM (Splunk, QRadar, Elastic)
- Response action giới hạn (chỉ isolate, không có remote shell)
EDR Lite phù hợp công ty không có dedicated security analyst. Khi cảnh báo nổ, IT chỉ cần kiểm tra cây RCA và quyết định re-image máy hay khôi phục.
3. EDR Optimum - mức phổ biến nhất
3.1. Add-on cho KESB Select/Advanced
EDR Optimum là module mua thêm cho KESB. Tính phí per-node, tương đương 30-40% giá KESB Select gốc. Ví dụ với 100 node:
KESB Select 100 node: 100 × 600,000 = 60,000,000đ EDR Optimum add-on 100 node: 100 × 220,000 = 22,000,000đ Tổng: = 82,000,000đ/năm
3.2. Tính năng mở rộng
- Threat Hunting query: truy vấn telemetry bằng KSC search syntax - tìm process có command line chứa "powershell -enc", file ghi vào %APPDATA% gần đây, network connection đến IP nhất định
- Timeline 30 ngày: trace lại các sự kiện đã xảy ra trên endpoint
- IoC management: import IoC từ MISP, AlienVault OTX, CISA - auto-scan trên fleet
- Response action mở rộng: isolate, kill process, delete file, block hash, run script remote
- Indicator-based prevention: tạo rule custom block hành vi sắp xảy ra
3.3. Workflow điển hình với EDR Optimum
- Cảnh báo từ KES về suspicious behavior trên máy A
- Analyst mở alert, xem RCA + telemetry timeline
- Trích xuất IoC: file hash, network IP, registry key
- Scan IoC trên toàn fleet → phát hiện máy B, C cũng có
- Isolate A, B, C qua KSC
- Run remediation script (xoá file, dọn registry, kill task)
- Tạo prevention rule để chặn IoC lần sau
4. EDR Expert - dành cho team SOC
4.1. Khác biệt với Optimum
EDR Expert đi kèm Kaspersky Anti Targeted Attack platform (KATA), bao gồm:
- KATA Sandbox: phân tích file nghi ngờ trong sandbox virtualized, trả về behavior report MITRE-mapped
- Network Sensor: appliance đặt mạng nội bộ, phân tích traffic NTA
- MITRE ATT&CK matrix mapping: mỗi alert được tag theo Technique ID (T1059, T1027, T1486...)
- Integration with KUMA SIEM hoặc third-party SIEM
- Threat Intelligence Portal tích hợp: tự động enrich IoC với context từ Kaspersky TIP
- Retention 90+ ngày
4.2. Yêu cầu hạ tầng
EDR Expert đòi hỏi:
- KATA Central Node: VM Linux, 16 vCPU, 64 GB RAM, 4TB SSD
- Sandbox node riêng nếu cần phân tích file nhiều
- Network Sensor: server với 2 NIC (1 quản trị, 1 mirror port)
- Đội phân tích trực 8/5 hoặc 24/7
Chi phí license + hạ tầng + nhân sự cho EDR Expert dễ dàng vượt 1-2 tỷ/năm cho doanh nghiệp 500 endpoint. Vì vậy nó thường chỉ hợp lý cho ngân hàng, bảo hiểm, chính phủ, hoặc doanh nghiệp đã đầu tư SOC.
5. So sánh bảng nhanh 3 tier
| Tính năng | EDR Lite | EDR Optimum | EDR Expert |
|---|---|---|---|
| Bundle với | Cloud Plus | KESB add-on | KATA platform |
| Root Cause Analysis | Có (cơ bản) | Có (chi tiết) | Có (MITRE mapped) |
| Threat Hunting query | Không | Có | Có (mạnh) |
| IoC scan | Hash only | Hash + IP + domain + regkey | Full IoC + YARA |
| Sandbox detonation | Cloud auto | Cloud auto | On-premise KATA Sandbox |
| Network Detection | Không | Không | Có (Network Sensor) |
| MITRE ATT&CK mapping | Không | Một phần | Có đầy đủ |
| Retention telemetry | 7 ngày | 30 ngày | 90+ ngày |
| SIEM integration | Không | API cơ bản | Full (Splunk/QRadar/KUMA) |
| Remote shell / live response | Không | Có (giới hạn) | Có (đầy đủ) |
| Khuyến nghị endpoint | 10-200 | 50-2000 | 500-50000+ |
6. Quyết định theo team security maturity
6.1. Tier 1 - không có security analyst
IT generalist xử lý kiêm security. Khi alert nổ, không có khả năng đọc telemetry hay viết hunting query. EDR Lite (Cloud Plus) là phù hợp - đủ visibility, response 1-click isolate, không cần training chuyên sâu.
6.2. Tier 2 - 1-3 security analyst nội bộ
Có 1-3 người chuyên trách security, có thể đọc log, viết KQL/KSC query, hiểu cơ bản MITRE. EDR Optimum là sweet spot - đủ depth để hunting, đủ response action để remediate, không quá phức tạp như Expert.
Đa số doanh nghiệp 200-500 nhân viên tại Việt Nam dừng ở Tier 2.
6.3. Tier 3 - SOC 24/7 hoặc MDR
Có team trực 24/7, dùng SIEM, có playbook IR. EDR Expert + KATA đáp ứng nhu cầu: telemetry phong phú, sandbox on-premise (không gửi file ra ngoài), integration đầy đủ.
7. Truy vấn hunting mẫu với EDR Optimum
Một số query thực dụng trong KSC EDR Optimum:
// Tìm process PowerShell có command line chứa encoded payload
processName = "powershell.exe" AND processCommandLine CONTAINS "-enc"
// Tìm file write vào %APPDATA% gần đây
fileWrite.path STARTS_WITH "C:\Users\" AND fileWrite.path CONTAINS "AppData\Roaming"
AND fileWrite.time > NOW - 24h
// Tìm network connection đến IP cụ thể (IoC từ TIP)
networkConnect.dstIP IN ("185.220.101.5", "45.142.213.110")
// Tìm scheduled task tạo bởi non-admin
taskCreate.userName NOT_IN ("SYSTEM", "Administrator")Kết quả query trả về danh sách host, có thể click vào timeline chi tiết hoặc trigger response action hàng loạt.
8. Chi phí thực tế tại TND theo tier
| Quy mô | Cấu hình đề xuất | Chi phí năm |
|---|---|---|
| 30 endpoint | Cloud Plus 50 (EDR Lite kèm) | ~29.5M |
| 80 endpoint | Cloud Plus 100 (EDR Lite kèm) | ~52M |
| 100 endpoint | KESB Select + EDR Optimum | ~60M + ~22M = ~82M |
| 300 endpoint | KESB Advanced + EDR Optimum | ~270M + ~66M = ~336M |
| 500 endpoint | KESB + EDR Expert + KATA | Báo giá riêng |
9. EDR vs XDR vs MDR - phân biệt
Thị trường 2025-2026 nhiều thuật ngữ:
- EDR: chỉ endpoint (Kaspersky 3 tier)
- XDR: extended - endpoint + email + network + cloud. Kaspersky XDR = EDR Expert + KATA + Mail Gateway + Cloud Workload integration
- MDR: managed - Kaspersky vận hành EDR cho bạn, alert phân tích bởi analyst của Kaspersky. Phù hợp công ty không muốn tự chạy SOC
Kaspersky MDR có offering tại Việt Nam qua đại lý đối tác, giá theo endpoint/tháng. Liên hệ TND để được tư vấn chi tiết.
10. Đặt hàng EDR add-on tại TND
TND là đại lý Kaspersky tại Việt Nam, phân phối đầy đủ các add-on EDR cho dòng Endpoint Security. Khi mua EDR Optimum/Expert kèm KESB, TND xuất hoá đơn VAT điện tử theo Thông tư 78 hợp lệ - đáp ứng quy trình mua sắm doanh nghiệp, audit, quyết toán thuế.
Đội kỹ thuật TND hỗ trợ thiết kế kiến trúc EDR cho khách hàng từ 100 endpoint trở lên: sizing KSC + EDR retention, kế hoạch nâng cấp từng tier, viết hunting query mẫu phù hợp ngành nghề (banking, ecommerce, manufacturing). Email [email protected].
Tham khảo thêm: Cloud Plus vs Business Select, Anti-Ransomware Rollback, cấu hình KSC 100 máy.
Chọn đúng tier EDR - không trả tiền cho tính năng không dùng
TND là đại lý Kaspersky tại Việt Nam - license genuine cho consumer + endpoint cloud + on-premise. Hoá đơn VAT điện tử TT 78 đầy đủ cho doanh nghiệp.
- Kaspersky renewal: gia hạn license - quy trình + discount
- Kaspersky Cloud Plus 25 vs 50 vs 100 device: tính toán chi phí per-device
- Kaspersky Anti-Ransomware Protection + Rollback: cách hoạt động
- Kaspersky vs Bitdefender vs ESET: so sánh AV doanh nghiệp 2026
- Kaspersky Security Center (KSC): cấu hình + deploy 100 máy
- Kaspersky bị block tại EU/US (CISA ban 2024)



